Vulnérabilité critique RCE non authentifiée dans TeamCity On-Premises (CVE-2026-63077)

🔍 Contexte Le 27 juillet 2026, JetBrains a publié sur son blog officiel un avis de sécurité critique concernant TeamCity On-Premises, sa solution CI/CD. La vulnérabilité a été signalée de manière privée le 10 juillet 2026 par Antoni Tremblay dans le cadre de la politique de divulgation coordonnée de JetBrains. 🚨 Vulnérabilité CVE : CVE-2026-63077 Sévérité : Critique Type : Exécution de commandes OS arbitraires sans authentification (RCE non authentifiée) Vecteur : HTTP(S) via le protocole de polling des agents TeamCity Périmètre affecté : Toutes les versions de TeamCity On-Premises Non affecté : TeamCity Cloud (correctif déjà appliqué, aucune exploitation détectée) 💥 Impact potentiel En cas d’exploitation réussie : ...

29 juillet 2026 · 2 min

Oracle corrige 1 434 CVE dans sa mise à jour trimestrielle de juillet 2026, majoritairement via IA

📅 Source : SecurityWeek, publié le 22 juillet 2026 par Eduard Kovacs. 🔍 Contexte général Oracle a publié son Critical Patch Update (CPU) trimestriel de juillet 2026, l’une des plus importantes mises à jour de sécurité jamais diffusées par l’éditeur. Ce CPU comprend 1 449 correctifs de sécurité couvrant 1 434 CVE uniques répartis sur 334 produits. 📦 Produits concernés Les correctifs couvrent notamment : E-Business Suite (410 vulnérabilités corrigées) Fusion Middleware (355 vulnérabilités) Communications (168 vulnérabilités) PeopleSoft (84 vulnérabilités) Database Server, APEX, GoldenGate, Java SE, MySQL, Siebel CRM, JD Edwards, Retail Applications, Virtualization, et de nombreux autres produits. ⚠️ Criticité ...

27 juillet 2026 · 2 min

Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publié le 21 juillet 2026. Zimbra a annoncé la disponibilité de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intégrant des correctifs pour plusieurs vulnérabilités de sévérité critique. 🐛 Vulnérabilités corrigées Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifié si les notifications SNMP sont activées et que le service Swatchdog est en cours d’exécution. Permet l’exécution de commandes OS arbitraires en arrière-plan et la compromission du serveur de messagerie. Divulguée fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de pièces jointes malveillants, des champs forgés et des pièces jointes forgées, pouvant conduire à l’exécution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant à un attaquant authentifié d’exfiltrer des emails malgré les restrictions activées. CVE-2026-10631 : vulnérabilité de contrôle d’accès dans l’extension EWS. CVE-2026-50054 : problème d’autorisation dans la délégation de boîte aux lettres. SSRF dans l’intégration Nextcloud. 📦 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnérabilités. Zimbra n’a pas partagé de détails techniques supplémentaires et ne mentionne aucune exploitation active dans la nature. ...

21 juillet 2026 · 2 min

Microsoft corrige une faille critique dans Age of Empires II permettant la prise de contrôle à distance

📰 Source : TechCrunch | Date : 15 juillet 2026 Microsoft a publié un nombre record de correctifs de sécurité lors de son dernier Patch Tuesday, en partie grâce à l’utilisation de l’IA pour la découverte de vulnérabilités par l’entreprise et des chercheurs externes. 🎮 Vulnérabilité dans Age of Empires II Remastered Parmi les failles corrigées figure une vulnérabilité critique affectant la version remastérisée du jeu de stratégie Age of Empires II. Selon les chercheurs en sécurité, cette faille permettait à un attaquant de compromettre le poste d’une victime en lui envoyant une invitation de jeu malveillante personnalisée. ...

18 juillet 2026 · 2 min

Patch Tuesday juillet 2026 : Microsoft corrige 622 CVE dont 3 zero-days activement exploités

📅 Source : Hackread.com — Date de publication : 15 juillet 2026 Microsoft a publié son Patch Tuesday de juillet 2026, le plus volumineux de son histoire avec 622 CVE corrigées, soit plus du triple du volume de juin 2026. Les correctifs couvrent Windows, Office, SharePoint Server, SQL Server, Azure et divers outils de développement. 🤖 Contexte IA : Microsoft attribue en partie ce volume record à MDASH (Multi-model Agentic Scanning Harness), un système d’analyse automatisée combinant plusieurs modèles d’IA, y compris des modèles tiers de recherche en vulnérabilités, pour inspecter les binaires critiques Windows. Les ingénieurs humains restent responsables de la validation des résultats et de l’approbation des correctifs. ...

18 juillet 2026 · 2 min

Zoom : vulnérabilité critique CVE-2026-53412 permettant la prise de contrôle de comptes

🔍 Contexte Source : BleepingComputer — publié le 15 juillet 2026. Zoom a émis un avis de sécurité concernant plusieurs vulnérabilités affectant ses produits Windows, dont une de sévérité critique découverte en interne. 🚨 Vulnérabilité critique : CVE-2026-53412 Type : Improper Input Validation Score CVSS : 9.8/10 Impact : prise de contrôle de compte (account takeover) par un utilisateur non authentifié via accès réseau Produits affectés : Zoom Workplace for Windows avant la version 7.0.0 Zoom VDI Client for Windows avant les versions 7.0.10, 6.6.15 et 6.5.18 Zoom Meeting SDK for Windows avant la version 7.0.0 Aucun détail technique n’a été fourni par Zoom dans son bulletin. Aucune exploitation active n’est signalée au moment de la divulgation. ...

18 juillet 2026 · 2 min

Microsoft corrige la zero-day RoguePlanet (CVE-2026-50656) dans Microsoft Defender

🗓️ Contexte Source : BleepingComputer, publié le 9 juillet 2026. Microsoft a publié un correctif de sécurité pour la vulnérabilité zero-day CVE-2026-50656, surnommée RoguePlanet, affectant Microsoft Defender sur Windows 10 et Windows 11 entièrement patchés. 🔍 Détails de la vulnérabilité Type : Race condition dans Microsoft Defender Impact : Élévation de privilèges permettant d’ouvrir une invite de commande avec des privilèges SYSTEM Conditions : Fonctionne que la protection en temps réel soit activée ou non Fiabilité : Variable selon les machines (taux de succès de 0% à 100% selon l’environnement) Un proof-of-concept (PoC) a été publié par le chercheur sur un dépôt Git auto-hébergé, après suppression de ses dépôts GitHub et GitLab par Microsoft 🛠️ Correctif Microsoft a adressé la vulnérabilité via la mise à jour du Microsoft Malware Protection Engine version 1.1.26060.3008, le moteur central de ses solutions de sécurité. Microsoft avait confirmé travailler sur un correctif dès le 16 juin 2026, sans reconnaître publiquement la découverte de Nightmare Eclipse. ...

9 juillet 2026 · 2 min

Wireshark 4.6.7 corrige 12 vulnérabilités dans plusieurs dissecteurs de protocoles

📰 Source : The Cyber Express, publié le 9 juillet 2026. Cet article couvre la publication de la version de maintenance Wireshark 4.6.7, qui adresse des vulnérabilités de sécurité dans l’analyseur de trafic réseau open source. 🔐 Vulnérabilités corrigées (12 au total) : La majorité des failles impliquent des crashs logiciels provoqués par des paquets ou fichiers de capture malformés, forçant les dissecteurs à lire au-delà de la mémoire allouée ou à accéder à des zones mémoire invalides. Composants affectés : dissecteurs Catapult DCT2000, SSH, IEEE 802.11, Z39.50, UMTS FP, lecteur de fichiers pcapng, parseur DBS Etherwatch. Le dissecteur FMP/NOTIFY pouvait entrer dans une boucle de traitement prolongée sur certaines entrées. Plusieurs dissecteurs étaient susceptibles de se retrouver dans des boucles infinies. Le parseur de fichiers BLF contenait une fuite d’informations exposant des données au-delà des limites mémoire prévues. Des crashs distincts ont été résolus dans le chemin de déchiffrement TLS ECH et l’utilitaire extcap CiscoDump. 🛠️ Corrections de bugs non-sécurité (16) : ...

9 juillet 2026 · 2 min

Dell DSA-2026-197 : Vulnérabilité d'encodage faible des mots de passe dans le BIOS de plateformes client

📋 Contexte Le 9 juin 2026 (mise à jour le 16 juin 2026), Dell Technologies a publié l’avis de sécurité DSA-2026-197 concernant une vulnérabilité affectant le BIOS de multiples plateformes client Dell. La source est le portail officiel de support Dell (knowledge base article 000453482). 🔍 Vulnérabilité identifiée CVE : CVE-2026-40639 Type : Weak Encoding for Password (encodage faible des mots de passe) Score CVSS 3.1 : 5.7 (Medium) Vecteur CVSS : CVSS:3.1/AV:P/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N Impact : Un attaquant non authentifié disposant d’un accès physique à la machine peut potentiellement exploiter cette vulnérabilité pour réaliser une élévation de privilèges. 🖥️ Produits affectés (sélection) Dell Edge Gateway 3000 / 5000 Dell Embedded PC 3000 / 5000 Dell Precision 3630 Tower, 3930 Rack, 5540 Latitude 3190, 3190 2-in-1, 3310, 3310 2-in-1 Latitude 7220 Rugged Extreme, Latitude Rugged 5420, 5424, 7220EX, 7424 OptiPlex 7070 UFF 🛠️ Versions corrigées Chaque produit dispose d’une version BIOS corrigée disponible sur le site Drivers & Downloads de Dell, publiées entre le 04/06/2026 et le 16/06/2026. ...

21 juin 2026 · 2 min

Vulnérabilité critique activement exploitée dans JCE (Joomla Content Editor) – Patch disponible

🗓️ Contexte Le 12 juin 2026, Widget Factory Limited publie sur le site officiel de JCE (Joomla Content Editor) un avis de sécurité détaillant une vulnérabilité critique affectant toutes les versions de JCE antérieures à 2.9.99.5. La correction initiale a été publiée le 3 juin 2026 (version 2.9.99.5), suivie d’un durcissement supplémentaire le 8 juin 2026 (version 2.9.99.6). 🔍 Nature de la vulnérabilité La vulnérabilité repose sur un import de profil d’éditeur non authentifié via le chemin index.php?option=com_jce&task=profiles.import. Elle permet à un attaquant de : ...

21 juin 2026 · 2 min
Dernière mise à jour le: 19 août 2026 📝